Уразливість PHP Object Injection у плагіні Hubbub Lite для WordPress
Виявлено уразливість PHP Object Injection у плагіні Hubbub Lite для WordPress, що дозволяє атаки з рівнем доступу автора і вище. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 56.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Hubbub Lite для WordPress версій до 1.33.1 включно має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції 'dpsp_maybe_unserialize'. Атакувальники з правами автора і вище можуть інжектувати PHP-об'єкти, що потенційно призводить до виконання шкідливого коду за наявності відповідного POP-ланцюга в інших плагінах або темах.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з обмеженим доступом розширити свої можливості, отримати доступ до конфіденційних даних, видаляти файли або виконувати довільний код, що ставить під загрозу цілісність і безпеку веб-сайту. Для власників інфраструктури це означає підвищений ризик компрометації системи та потенційні фінансові та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Hubbub Lite та встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче автора, перегляньте журнали на предмет підозрілої активності та мінімізуйте використання додаткових плагінів або тем, які можуть створювати POP-ланцюги. Загалом, слід регулярно моніторити систему та впроваджувати найкращі практики безпеки WordPress.